CVE-2025-69418
Non autenticati/byte finali non cifrati con chiamate di funzioni OCB di basso livello
- Pubblicato
- 27 gen 2026
- Aggiornato
- 12 mag 2026
- Assegnazione CNA
- openssl
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 2,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Riepilogo del problema: quando si utilizza l'API OCB di basso livello direttamente con AES-NI o<br>altri percorsi di codice accelerati via hardware, gli input la cui lunghezza non è un multiplo<br>di 16 byte possono lasciare il blocco parziale finale non crittografato e non autenticato.<br><br>Riepilogo dell'impatto: gli ultimi 1-15 byte di un messaggio possono essere esposti in<br>chiaro durante la crittografia e non sono coperti dal tag di autenticazione,<br>consentendo a un attaccante di leggere o manomettere quei byte senza essere rilevato.<br><br>Le routine di crittografia e decrittografia OCB di basso livello nel percorso di flusso<br>accelerato via hardware elaborano blocchi completi di 16 byte ma non avanzano i puntatori<br>di input/output. Il successivo codice di gestione della coda opera quindi sui puntatori<br>di base originali, rielaborando di fatto l'inizio del buffer mentre<br>lascia non elaborati i byte finali effettivi. Il checksum di autenticazione<br>esclude anche i veri byte di coda.<br><br>Tuttavia, i tipici utilizzatori di OpenSSL che usano EVP non sono interessati perché<br>le implementazioni OCB di livello superiore EVP e provider suddividono gli input in modo che<br>i blocchi completi e i blocchi parziali finali vengano elaborati in chiamate separate, evitando<br>il percorso di codice problematico. Inoltre, TLS non utilizza suite di cifratura OCB.<br>La vulnerabilità colpisce solo le applicazioni che chiamano direttamente le funzioni<br>di basso livello CRYPTO_ocb128_encrypt() o CRYPTO_ocb128_decrypt() con<br>lunghezze non allineate ai blocchi in una singola chiamata su build accelerate via hardware.<br>Per questi motivi il problema è stato valutato come di gravità bassa.<br><br>I moduli FIPS in 3.6, 3.5, 3.4, 3.3, 3.2, 3.1 e 3.0 non sono interessati<br>da questo problema, poiché la modalità OCB non è un algoritmo approvato FIPS.<br><br>OpenSSL 3.6, 3.5, 3.4, 3.3, 3.0 e 1.1.1 sono vulnerabili a questo problema.<br><br>OpenSSL 1.0.2 non è interessato da questo problema.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.